brontok

病毒名叫Brontok,瑞星對它的編碼為worm.mail.brontok.bm,它在我電腦(比如我的文檔,我的圖片裡)許多關鍵的地方複製了自己,把自己偽裝成視窗自帶的檔案,命令在每次開機時運行它,在可能對自己造成危險時重新啟動(這就是無法更新瑞星的原因),在我的電腦里收集信箱地址,沒事就發發郵件。該病毒為了防止被刪除,刪除了 打開我的電腦後, 工具-〉資料夾選項。使人不能察看隱藏檔案。(、如果你輸入病毒所在的路徑,試圖手工清除,該病毒會迫使電腦立刻重新啟動;在打開命令行視窗時也會重新啟動)。

存在路徑

引用別人一段話來說明該病毒所在路徑:文中所有的 %System% 字眼,是你安裝windows得途徑。通常是

C:\Windows\System (Windows 95/98/Me),

C:\Winnt\System32 (Windows NT/2000),

C:\Windows\System32 (Windows XP).

%UserProfile% 則是你的用戶名以下的檔案,通常在

C:\Documents and Settings\[你的windows用戶名] (Windows NT/2000/XP).

舉例

當你看到%UserProfile%\APPDATA\winlogon.exe

通常是指 C:\Documents and Settings\[你的windows用戶名]\APPDATA\winlogon.exe

同樣的, %System%\3D Animation.scr

在XP是指 C:\Windows\System32 Animation.scr

而如果你用win98,它則是 C:\Windows\System\3D Animation.scr

因為病毒會侵入各種版本的windows,所以病毒所在的途徑也很難根據各個版本來寫出,所以用 %System% 來代替。

其他描述

當你不小心開到感染了病毒的檔案,它會自動在這幾個地方加入它的病毒檔案

C:\Windows\PIF\CVT.exe

%UserProfile%\APPDATA\IDTemplate.exe

%UserProfile%\APPDATA\services.exe

%UserProfile%\APPDATA\lsass.exe

%UserProfile%\APPDATA\inetinfo.exe

%UserProfile%\APPDATA\csrss.exe

%UserProfile%\APPDATA\winlogon.exe

%UserProfile%\Programs\Startup\Empty.pif

%UserProfile%\Templates\A.kotnorB.com

%System%\3D Animation.scr

注意

%System% 是你安裝windows的途徑. 通常是

C:\Windows\System (Windows 95/98/Me),

C:\Winnt\System32 (Windows NT/2000),

C:\Windows\System32 (Windows XP).

%UserProfile% 則是你的用戶名以下的檔案,通常在

C:\Documents and Settings\[你的windows用戶名] (Windows NT/2000/XP).

然後會創出這個folder

%UserProfile%\Local Settings\Application Data\Bron.tok-24

然後會在 C:\Autoexec.bat 寫上

"pause" 覆蓋之前的內容

然後會在註冊表內添加內容

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

"Tok-Cirrhatus" = "%UserProfile%\APPDATA\IDTemplate.exe"

"Bron-Spizaetus" = "C:\WINDOWS\PIF\CVT.exe"

(這個記得要刪除)

如果感染了,registry會被鎖

相關詞條

相關搜尋

熱門詞條

聯絡我們